Oracle vừa cảnh báo lỗ hổng CVE-2026-60553 (CVSS 8.7) trên WebCenter Sites cho phép kẻ tấn công không cần xác thực can thiệp và truy cập toàn bộ dữ liệu hệ thống.
Vừa qua, vào ngày 21/07/2026, Oracle đã phát hành bản cập nhật bảo mật cảnh báo về một lỗ hổng nguy hiểm mang mã hiệu CVE-2026-60553 ảnh hưởng trực tiếp đến sản phẩm Oracle WebCenter Sites thuộc bộ giải pháp Oracle Fusion Middleware.
Đội ngũ biên tập tin tức Bitech tổng hợp các thông tin kỹ thuật chi tiết và khuyến nghị khắc phục nhằm hỗ trợ các tổ chức, doanh nghiệp kịp thời ứng phó.
Thông tin chung về lỗ hổng
- Mã lỗ hổng: CVE-2026-60553
- Ngày phát hành: 21/07/2026
- Thành phần bị ảnh hưởng: Oracle WebCenter Sites (thuộc Oracle Fusion Middleware)
- Phiên bản bị ảnh hưởng: 12.2.1.4.0 và 14.1.2.0.0
- Điểm đánh giá CVSS v3.1: 8.7 (Mức độ Nghiêm trọng: Cao / HIGH)
- Chuỗi Vector CVSS:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:N
Mô tả chi tiết và Mức độ ảnh hưởng
Lỗ hổng CVE-2026-60553 cho phép một kẻ tấn công từ xa không cần xác thực (unauthenticated attacker), có quyền truy cập mạng thông qua giao thức HTTP, tiến hành khai thác để thâm nhập và kiểm soát dữ liệu trên Oracle WebCenter Sites.
Mặc dù độ phức tạp của cuộc tấn công được đánh giá là cao (Attack Complexity: High - đòi hỏi điều kiện khai thác khó), nhưng nếu khai thác thành công, hậu quả để lại vô cùng lớn:
- Xâm phạm tính bảo mật và toàn vẹn dữ liệu (Confidentiality & Integrity): Kẻ tấn công có thể xem, tạo mới, chỉnh sửa hoặc xóa bỏ trái phép các dữ liệu quan trọng hoặc toàn bộ dữ liệu có thể truy cập trên Oracle WebCenter Sites.
- Tác động lan rộng (Scope Change - S:C): Cuộc tấn công bắt nguồn từ Oracle WebCenter Sites nhưng có khả năng ảnh hưởng nghiêm trọng đến các hệ thống và sản phẩm khác liên kết trong cùng hạ tầng của doanh nghiệp.
- Mức độ sẵn sàng (Availability): Lỗ hổng không ảnh hưởng trực tiếp đến tính sẵn sàng của dịch vụ (Availability: None).
Đối tượng bị ảnh hưởng
Cảnh báo này áp dụng trực tiếp cho các cơ quan, tổ chức và doanh nghiệp đang vận hành hệ thống quản trị nội dung web bằng Oracle WebCenter Sites phiên bản 12.2.1.4.0 và 14.1.2.0.0.
Khuyến nghị hành động từ Bitech
Để đảm bảo an toàn cho hạ tầng công nghệ thông tin, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các bước sau:
- Cập nhật bản vá khẩn cấp: Cập nhật ngay lập tức các bản vá bảo mật nằm trong thông báo Critical Patch Update (CPU) tháng 07/2026 từ chính hãng Oracle.
- Hạn chế quyền truy cập mạng: Kiểm soát chặt chẽ các truy cập HTTP vào ứng dụng. Sử dụng hệ thống tường lửa ứng dụng web (WAF) để lọc và phát hiện sớm các hành vi bất thường hướng tới WebCenter Sites.
- Rà soát nhật ký hệ thống: Kiểm tra log truy cập HTTP để phát hiện các dấu hiệu thăm dò hoặc khai thác bất thường diễn ra xung quanh thời điểm công bố lỗ hổng.
Nguồn tham khảo chính thức
- Cơ sở dữ liệu lỗ hổng quốc gia Mỹ (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60553
- Cảnh báo bảo mật từ Oracle: https://www.oracle.com/security-alerts/cpujul2026.html
Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60553
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html